Quando as pessoas descobrem que passei grande parte da minha carreira sendo contratado por empresas para roubar seus segredos, geralmente perguntam: “Estamos fazendo o suficiente? Precisamos de uma equipe vermelha ?”
Esta última não é uma pergunta com uma simples resposta “sim” ou “não”. Muitas empresas querem uma equipe vermelha para ver como responderiam a um ataque direcionado real, mas também porque é legal dizer aos colegas que os hackers estão à espreita. No entanto, uma equipe vermelha é apenas uma das opções quando se trata de alavancar técnicas de segurança ofensivas para melhorar a detecção e a resposta.
As organizações geralmente operam com a impressão equivocada de estar no controle sem qualquer evidência para apoiar essa percepção. Infelizmente, essa ilusão é comum devido (entre outras coisas) ao viés de confirmação que permanece nas salas de diretoria e nos departamentos de TI: “Ainda não tivemos um ataque, então devemos estar fazendo algo certo”.
A lista de reclamações sobre paraquedas que não abriram é bastante curta
Como vimos em muitos incidentes cibernéticos nos últimos anos, alguns ataques têm consequências devastadoras. O problema com os modelos de feedback negativo é que eles não funcionam para o gerenciamento de riscos, muito menos para a segurança cibernética em geral.
A construção gradual, mas constante, das defesas de uma empresa é um trabalho árduo e leva tempo – tempo que muitas vezes pode exceder a duração da carreira daqueles encarregados de elaborar não apenas uma estratégia de segurança cibernética, mas também sua execução. Ao lidar com empresas que têm acionistas para agradar, como você cimenta o futuro das operações de uma organização, garantindo que elas:
- Proteger o que é relevante para a existência continuada da organização
- Manter seus compromissos com clientes e partes interessadas relevantes
- Alinhar e antecipar o cenário de ameaças em movimento considerando o ponto de vista do invasor
- Pratique situações de crise com diferentes camadas de gerenciamento
- Testar, aprender e melhorar continuamente para que a segurança cibernética se torne um facilitador e parte da cultura (em vez de ser caricaturado como um centro de custo em forma de bola e corrente)?
As organizações com uma equipe vermelha (ou aquelas que realizaram um teste de penetração direcionado sem preparação) ficam frustradas se nenhum resultado de aprovação ou reprovação se materializar quando esperado – ou se um ataque não aparecer em seus painéis quando deveria. Isso ocorre mesmo quando os red teamers podem acessar os recursos críticos das organizações e identificar os piores cenários.
Por mais contra-intuitivo que isso possa parecer, o fato é que o teste de segurança ofensivo, como parte de um processo de gerenciamento de vulnerabilidades, não resulta em apenas uma simples aprovação ou falha. Mas isso não significa que a equipe vermelha não seja eficaz quando se trata de testar a soma de todos os controles de segurança, defesas, treinamento e pessoal envolvido.
Como um menu à la carte de um jantar requintado, há uma ordem na forma como a complexidade dos sabores está sendo desafiada. Portanto, antes de solicitar essa operação de equipe vermelha, você deve primeiro garantir que o seguinte esteja no nível do que é considerado as melhores práticas:
Gerenciamento de ativos internos em oposição ao mapeamento de ativos externos – o que você acha que está protegendo versus o que um invasor pode ver
Realize uma investigação exaustiva por um profissional treinado para descobrir sua verdadeira superfície de ataque, encontrar qualquer sombra de TI esquecida, descobrir credenciais vazadas e descobrir domínios sem vínculo óbvio com sua organização que possam representar um risco. Isso não apenas mostra o que pode ser que a organização-alvo não esteja focando, mas também reduzirá significativamente os riscos externos, pois agora é possível preparar e antecipar com base nos ativos expostos e no perfil de ameaça individual.
A equipe azul treina sua resiliência desde o início e permite que você se torne eficiente na identificação e rastreamento de anomalias, sabendo qual processo seguir e quando
Os exercícios da equipe azul se concentram em avaliar a prontidão e a capacidade de responder a um ataque por simulação, fornecendo assim uma visão realista da resiliência atual da organização. O resultado de um exercício de equipe azul são recomendações claras para melhorias das principais medidas de detecção e resposta.
A formação de equipes roxas é uma série de exercícios projetados para fornecer uma avaliação definitiva das capacidades de detecção e contenção
Embora muitas avaliações de segurança ofensivas tendam a ser orientadas por objetivos, os exercícios de formação de equipes roxas executam técnicas de ataque em toda a cadeia de eliminação de forma descadeiada. Isso é para ver se as ferramentas de detecção e resposta de uma organização podem detectar e conter ataques simulados com o processo, engajamento e tempo corretos. Ele garante a exposição total ao tradecraft do invasor mais relevante e atual em uso e oferece uma oportunidade única de aprender e melhorar com quaisquer desafios encontrados (seja em processo, treinamento ou tecnologia).
Red teaming é o teste de estresse final para determinar se seus fornecedores de segurança cibernética desempenharão suas funções conforme treinados ou se congelarão totalmente
A equipe vermelha é onde os fornecedores de segurança de SOC e TI treinam suas habilidades técnicas e compreensão do funcionamento interno da empresa. Também os ajuda a entender as capacidades e limitações de suas ferramentas de detecção e responder adequadamente, contendo a situação e tentando erradicar a intrusão, ao mesmo tempo em que documenta os procedimentos para análise posterior. O leitor mais diligente deve ter notado que impedir a ocorrência de um ataque cibernético direcionado não fazia parte dessa equação: isso porque um ataque direcionado sempre funcionará.
Os provedores de equipe vermelha diferem em foco, habilidades e maturidade. Dito isto, se o seu fornecedor de equipe vermelha não puder se adaptar e for pego logo de cara, talvez seja hora de aumentar seu orçamento de equipe vermelha para contratar as equipes A +. Red teaming não deve se tornar um exercício de ritmo ou uma verificação de conformidade. Está lá para realizar um teste de resposta ao fogo com tudo, menos o fogo. O teste da equipe vermelha vai além das suposições e testa o que é vital para o seu negócio. O resultado fornece informações valiosas para as organizações conhecerem e entenderem as lacunas que podem levar a um incidente não detectado. Mudanças podem ser introduzidas e decisões de negócios informadas podem ser tomadas somente quando os riscos são conhecidos.
Os fatores de ligação para todos os serviços acima são que as áreas de pontos fortes e fracos devem ser relatadas e destacadas. Além disso, tudo deve ser realizado de forma sequencial e contínua, permitindo que as organizações utilizem os resultados de cada área de desenvolvimento e meçam a melhoria incremental. Sua infraestrutura de TI pode ser estática do seu ponto de vista e as salas de reunião podem estar cheias de enunciados, mas nada mudou do nosso lado . No entanto, mesmo que nada tenha mudado teoricamente do seu lado, isso não significa que os ataques não estão ficando mais baratos, melhores e mais rápidos.
Os criminosos cibernéticos estão constantemente encontrando novas maneiras e aproveitarão qualquer lacuna ou fraqueza que possam encontrar e sobre as quais capitalizar. A execução contínua dessas quatro iniciativas sendo realista, orientada por dados e humilde sobre a postura de segurança mantém os invasores afastados e gera sucesso.
FONTE: HELPNET SECURITY